0x1事件背景
Hyperlab区块链安全实验室情报平台监控到消息,北京时间2022年9月5日BNBChain上的DAOOfficials项目遭到闪电贷攻击。Hyperlab安全团队及时对此安全事件进行分析。
0x2攻击者信息
攻击者钱包(SpaceGodillaExploiter):
?0x00a62EB08868eC6fEB23465F61aA963B89e57e57
攻击者合约:
彭博:2023年ETH支撑位或在1000美元,但有望跑赢比特币和传统证券:金色财经报道,据彭博发布最新加密报告分析显示,2023 年以太坊支撑位可能会在 1, 000 美元区间。虽然 从 12 月开始,以太坊的关键支撑位将会来到 1, 000 美元区间。如果该支撑位被突破,可能会带来更多的止损卖盘,但即便如此, 2023 年以太坊依然有望继续跑赢比特币和股票,以太坊或许会再次经历一段痛苦时间。以太坊在 2021 年完成升级, 2022 年又成功转向权益证明(PoS)共识机制,这些里程碑事件都对其表现产生影响。[2022/12/8 21:30:22]
0xb2d7d06b67e67b8a3acb281d1f9aaa2716f28bbb
前FBI特工和网络安全专家John Caruthers宣布担任2022年EITL虚拟论坛的主旨发言人:金色财经报道,前FBI特工和网络安全专家John Caruthers宣布担任2022年EITL虚拟论坛的主旨发言人,EITL虚拟论坛于2022年9月7日至8日开始,发布行业主题包括,加密货币法规、观点和趋势、网络安全和保险、在监管环境中管理人工智能和相关风险等主题。[2022/8/10 12:16:11]
攻击交易:
0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23
三箭资本CEO:自2021年7月以来比特币非流动性供应一直在急剧上升:金色财经报道,三箭资本CEO Zhu Su发推表示,自2021年7月以来,比特币非流动性供应一直在急剧上升,与2019年1月至2021年4月的积累趋势相一致。[2022/1/11 8:41:38]
0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0
0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b
0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad
0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7
0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef
漏洞合约:
0xea41bbd80ac69807289d0c4f6582ab73e96834d0
0x3攻击分析
攻击者主要的攻击交易流程(以其中一个攻击交易为例):
第一步:从闪电贷分批多次借贷大额BSC-USD
第二步:将2,188,176.667枚?BSC-USD转换成?309,928.963枚DAO
第三步:将309,928.963枚?DAO?换取成?1928505枚BSC-USD
第四步:归还多次借贷大额BSC-USD后,剩余的24088枚BSC-USD转到攻击者钱包中。
攻击者重复以上攻击行为,在多笔攻击交易成功后最终获利逾50万美元。
0x4漏洞细节
HyperLab安全团队正在分析攻击者赚取DAO发放的奖励合约逻辑漏洞,详情将在后续文章中披露。
0x5资金流向
目前黑客获利的?582,031枚BSC-USD仍在其钱包地址中。
0x6总结
HyperLab安全团队认为此次攻击事件发生的主要原因在于闪电贷的奖励合约的逻辑漏洞。攻击者利用此漏洞进行多次重复赚取DAO发放的奖励。经检查,此奖励合约并没有经过安全审计。HyperLab建议任何合约上线前应进行全面的安全审计,将可能发生的安全风险规避掉。
来源:金色财经
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。